La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) de EE. UU. ha emitido una alerta crítica, añadiendo cuatro vulnerabilidades a su catálogo KEV (Known Exploited Vulnerabilities), lo que significa que están siendo explotadas activamente en ataques. Estas fallas de alta gravedad afectan a sistemas operativos ampliamente utilizados como Apple macOS, plataformas de colaboración como Microsoft SharePoint, soluciones de virtualización empresarial como Broadcom VMware vCenter, y componentes críticos de red como Microsoft Internet Key Exchange (IKE).
Las vulnerabilidades identificadas incluyen: CVE-2026-65400 (CVSS: 9.8), una falla de autenticación incorrecta en la Compartición de Pantalla de Apple macOS que permite a un atacante en la red autenticarse sin credenciales válidas; CVE-2026-55040 (CVSS: 9.1), una debilidad de autenticación en Microsoft SharePoint que permite a un atacante no autorizado eludir una característica de seguridad en la red; CVE-2026-59310 (CVSS: 9.8), una vulnerabilidad de Path Traversal en Broadcom VMware vCenter que podría permitir la ejecución remota de código arbitrario a un actor con acceso a la red del vCenter; y CVE-2026-33824 (CVSS: 9.8), una falla de doble liberación en las extensiones del servicio Microsoft Internet Key Exchange (IKE) que podría permitir la ejecución de código por un atacante no autorizado.
Los ataques observados son diversos y sofisticados. La falla de macOS ha sido utilizada para distribuir un minero de criptomonedas Monero. La vulnerabilidad de SharePoint ha sido explotada por actores desconocidos tras la publicación de un código de prueba de concepto (PoC). La falla en VMware vCenter se atribuye a un actor de amenaza persistente avanzado (APT) vinculado a China, que ha desplegado backdoors y binarios reverse_ssh para mantener el acceso persistente, llegando incluso a la implementación de ransomware Babuk en algunos casos, afectando a 361 direcciones IP en 47 países. Por su parte, la CVE-2026-33824 ha sido explotada por otro actor chino que combina campañas de hacking autónomas impulsadas por IA con operaciones manuales.
Aunque los fabricantes ya han liberado parches para estas vulnerabilidades, la explotación activa subraya la urgencia de su aplicación. Se recomienda encarecidamente a las organizaciones que actualicen sus sistemas a las últimas versiones disponibles de inmediato para mitigar el riesgo de compromiso. La aplicación de parches debe ser una prioridad máxima para proteger la infraestructura crítica.
Qué significa para tu empresa: La explotación activa de estas vulnerabilidades resalta la necesidad crítica de una postura de ciberseguridad proactiva y en capas. Es fundamental contar con la capacidad de identificar y parchear rápidamente estas fallas en sistemas tan diversos como estaciones de trabajo (macOS), servidores de colaboración (SharePoint), infraestructura virtual (vCenter) y servicios de red (IKE). Una estrategia de seguridad gestionada por capas que incluya protección de endpoints EDR/XDR para detectar actividades maliciosas en macOS y servidores, firewalls perimetrales NGFW para proteger el acceso a servicios críticos como vCenter y SharePoint, y un SOC con monitoreo 24/7 es indispensable para detectar y responder a intentos de explotación antes de que causen daños mayores, como la implementación de ransomware.
Fuente original: The Hacker News — ver artículo →